首席财务官与网络安全风险(英文版)_62页_7mb
报告摘要
总结:Cyber and the CFO
核心内容
本报告由ACCA和Chartered Accountants ANZ联合Macquarie University和Optus于2018年10月发布,旨在探讨网络安全风险对财务职能的影响,并强调财务专业人士在其中应发挥的关键作用。报告基于对超过1,500名成员的全球调查,结合访谈和行业分析,揭示了组织在面对网络安全威胁时的现状、责任归属、治理框架及应对策略。
主要观点
- 网络安全是重大业务风险:网络安全不仅涉及技术层面,还具有显著的财务和运营影响。报告指出,全球网络安全犯罪成本预计将在2021年达到6万亿美元,远超非法毒品交易的总价值。
- 财务专业人士需主动参与:虽然IT部门在网络安全中扮演重要角色,但财务专业人士(尤其是CFO)必须在战略层面参与网络安全管理,因为其具备理解财务影响和监管要求的能力。
- 风险不因企业规模而不同:无论企业是大型跨国公司还是小型企业,都可能面临网络安全威胁。报告显示,即使是小企业也需加强网络安全防护,以应对来自供应链等外部渠道的风险。
- 治理和责任需明确:目前,多数组织的网络安全战略由IT部门或CEO制定,而CFO在其中的角色仍不明确。只有10%的受访者清楚谁负责日常网络安全事务,且多数认为责任不应完全由IT承担。
- 应对措施需全面:财务专业人士应推动建立有效的网络安全治理机制,参与风险评估、保险安排及应急响应计划,以确保组织在遭受攻击后能有效恢复并减少损失。
关键信息
调查数据概览
-
企业规模分布:
- 0-9人:7%
- 10-49人:12%
- 50-249人:17%
- 250-1,000人:22%
- 1,001-2,500人:11%
- 2,501-5,000人:9%
- 5,000人以上:22%
-
行业分布:
- 公共实践(会计事务所/独资从业者):13%
- 公共部门(包括政府):17%
- 金融服务(包括银行或保险公司):17%
- 非营利组织:7%
- 企业部门(包括工业和商业):39%
- 其他:7%
-
角色分布:
- 财务总监(CFO):10%
- 运营总监(COO):1%
- 高管/合伙人:6%
- 会计师/财务会计师/管理会计师:31%
- 内部审计师:9%
- 财务主管:9%
- 独资从业者/自雇人士:1%
- 其他:33%
调查结果分析
- 57%的受访者认为网络安全是其组织的重要或前五业务风险,但只有11%认为其是最大的风险。
- 7%的受访者不清楚如何评估网络安全风险的优先级,而2%认为其无风险。
- 财务服务行业受访者中68%认为网络安全风险非常高或高,而非营利组织和企业部门分别为46%和44%。
- 41%的受访者表示他们有治理政策,但认为这些政策可以进一步改进。
- 10%的受访者不清楚谁负责日常网络安全事务,显示组织内部对网络安全责任的认知仍存在不足。
财务职能的角色
- 财务职能在数据管理中至关重要:财务部门不仅处理数据,还负责敏感和有价值的数据,因此在识别和保护关键信息方面具有核心作用。
- CFO需具备网络安全意识:虽然CFO不一定需要成为技术专家,但应充分了解网络安全威胁,并推动组织在战略层面应对这些风险。
- CFO需参与风险评估与治理:CFO应与IT部门协作,确保网络安全策略与组织的财务目标和风险承受能力相匹配,并在组织面临攻击时提供准确的财务影响评估。
应对策略与建议
- 组织需加强网络安全意识:CFO和财务团队应积极参与网络安全管理,提升对威胁的理解和应对能力。
- 推动网络安全治理:组织应建立完善的网络安全治理框架,确保所有层级的员工都了解其责任。
- 制定应急响应计划:财务专业人士应确保组织有健全的应急响应和恢复机制,以减少攻击后的财务和声誉损失。
- 加强供应链安全:随着组织间联系日益紧密,网络安全威胁可能通过供应链扩散,因此财务团队需关注外部合作伙伴的安全状况。
- 提升技术能力:财务专业人士应利用现有教育资源,提升自身对网络安全的了解和技术能力,以更好地评估和管理风险。
结论
网络安全已成为所有组织面临的重大业务风险,不能仅由IT部门单独承担。财务专业人士,尤其是CFO,应积极参与网络安全管理,推动组织建立全面的治理框架,提升整体网络安全意识,并确保组织在面对攻击时具备足够的应对和恢复能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载